Endpoint DLP Policy
Endpoint DLP (Prévention des pertes de données) propose deux types de politiques de protection : le contrôle des périphériques et le contrôle du contenu.
périphérique Les politiques de contrôle fournissent des décisions concernant l'accès au périphérique. Ces décisions peuvent être basées sur l'utilisateur, l'appartenance à un groupe, la classification du périphérique d'extrémité et les caractéristiques du périphérique de destination, telles que le type de périphérique, le numéro de série, le fabricant ou l'état crypté. Cette fonction peut être utilisée pour s'assurer que seuls les partages de fichiers de l'entreprise sont utilisés, ou que l'accès au périphérique de stockage de masse USB est limité au périphérique crypté standard émis par l'entreprise.
Les politiques de contrôle du contenu fournissent des contrôles de sécurité basés sur le contenu des données. Les politiques de contrôle du contenu peuvent utiliser les mêmes critères de périphérique et d'utilisateur que les politiques de contrôle du périphérique, mais elles peuvent également inspecter et classer le contenu des données et utiliser ces informations dans les décisions de politique.
Device Constraints
Il existe plusieurs méthodes pour convertir le format d'un fichier. Les applications modernes peuvent convertir des fichiers dans de nombreux formats, même sans utiliser spécifiquement les pilotes d'impression PDF. Ainsi, Netskope a décidé de ne contrôler que les imprimantes d'exfiltration avec la politique DLP (Prévention des pertes de données).
La plupart des types de périphériques de destination prennent en charge les contraintes périphériques. périphérique Les contraintes sont des critères concernant le périphérique de destination, tels que les attributs matériels (numéro de série, fabricant, modèle) ou la configuration (port d'imprimante, état de cryptage). périphérique Les contraintes peuvent être gérées dans la section Policy>Constraints de l'interface utilisateur.
Vous pouvez définir des politiques de contrôle du périphérique qui permettent aux utilisateurs d'accéder uniquement au périphérique de l'entreprise. Vous pouvez tirer parti des politiques de contrôle des périphériques pour prendre des mesures basées sur le périphérique.

Endpoint DLP Device Control Policies are grouped by RBAC/LBAC-based groups.

Tous les groupes de politiques (sauf Default) peuvent être modifiés par Rename, Assign Labels, Move, Enable, Disableet Delete.

There is also RBACv3 support. For more information, see RBAC v3 Overview.

Création de politiques de contrôle DLP (Prévention des pertes de données) périphérique pour les points de terminaison
-
Dans l’interface Netskope, allez à Policies > Endpoint Protection.
-
Dans l’onglet Device Control , cliquez sur New Device Control Policy.
-
Sur la page Endpoint Device Control Policy:
-
Endpoint Protection: Select l'un des critères suivants prévus par la politique :
-
Users: Select les Users, User groupsou Organizational units concernés par la police. Cliquez sur + Exclusions pour sélectionner les utilisateurs, groupes d’utilisateurs ou organisations que vous souhaitez exclure de la politique.périphérique Classification : Choisissez d’appliquer la politique à la périphérique gérée ou non gérée. Vous pouvez aussi cliquer pour aller sur la page de classification du périphérique et configurer les règles.
-
Device Classification: Choisissez d'appliquer la politique au périphérique Managed ou Unmanaged . Vous pouvez également cliquer sur l'icône Settings pour accéder à la page de classification des périphériques et configurer les règles.
-
-
Device: Select
-
USB storage device - Autoriser ou bloquer la connexion d'un périphérique USB sur les ordinateurs portables de l'entreprise
-
Printer - Autoriser ou bloquer les imprimantes locales/de réseau utilisées par les utilisateurs finaux.
-
Network File Share - Pour contrôler les partages de fichiers réseau auxquels les terminaux sont autorisés à accéder.
-
Bluetooth File Control - Pour autoriser ou refuser les transferts de fichiers sortants via Bluetooth.
-
CD and DVD Drives (Windows) - Pour autoriser ou refuser les écritures sur les disques.
-
AnyLe Conseil d'administration de l'Union européenne a décidé d'appliquer cette politique à l'ensemble du périphérique : Select.
-
MatchesSelect les profils de contrainte qui contiennent le périphérique que vous souhaitez inclure dans la politique. Par exemple, vous pouvez sélectionner un profil de contrainte qui inclut une marque particulière de périphérique USB dont vous souhaitez limiter l'accès. Cliquez sur « + Create New » pour créer un New profil de contrainte. Cette politique s'applique uniquement aux périphériques correspondant aux profils de contraintes sélectionnés.
-
Does not matchPour plus d'informations sur les profils de contraintes, consultez : Select les profils de contraintes qui contiennent le périphérique que vous souhaitez exclure de la politique. Par exemple, vous pouvez sélectionner un profil de contraintes qui inclut toutes les imprimantes périphériques locales. Cliquez sur + Créer New pour créer un profil de contrainte New. Cette politique ne s'applique qu'aux périphériques qui ne correspondent pas aux profils de contrainte sélectionnés.
Pour plus d'informations sur Constraint Profiles, voir Profil de contrainte.
-
-
ActionSelect l'action à effectuer en cas de déclenchement de la politique.
-
AllowSelect pour permettre aux utilisateurs d'accéder en lecture et en écriture à l'USB, à l'imprimante, au NFS ou au contrôle de fichiers Bluetooth.
-
Make Read-OnlyLe fichier de stockage périphérique peut être consulté à l'adresse suivante : Select pour permettre aux utilisateurs d'accéder uniquement en lecture au fichier de stockage périphérique. Cette fonction n'est disponible que pour l'USB périphérique.
Le WPD/téléphone périphérique ne prend pas en charge les actions politiques en lecture seule. Ces périphériques seront bloqués. -
Block: Select pour empêcher les utilisateurs d'accéder au périphérique.
-
-
Set Policy: Entrez un nom de politique. Vous ne pouvez utiliser que des caractères alphanumériques et des symboles tels que le trait de soulignement (_), le tiret (-) et les crochets ([ ]). Vous ne pouvez pas utiliser les symboles plus grand que (>) ou moins grand que (<) dans les noms de polices. En option, vous pouvez cliquer sur + Description de la police pour ajouter des notes ou des informations et basculer entre les deux.
-
Status: Activez ou désactivez la politique.
-
Création de politiques de contrôle des points finaux
Vous pouvez définir Content Control policies pour empêcher les utilisateurs de copier ou d'imprimer des données sensibles sur des périphériques USB, des imprimantes et des systèmes de contrôle de fichiers Bluetooth approuvés on Windows. Vous pouvez exploiter les politiques de contrôle du contenu pour prendre des mesures en fonction du contenu sensible du fichier ou de son origine (c'est-à-dire l'origine du fichier).

Les critères de fichier, tels que File Profiles ne sont pas applicables pour Printer Content Control policies. Cela inclut File Profiles sélectionnés comme critères de niveau supérieur dans les stratégies Endpoint DLP (Prévention des pertes de données) et les profils de fichiers intégrés dans les profils DLP (Prévention des pertes de données). Cela signifie que l'identification des infractions dans les documents imprimés dépendra uniquement du contenu imprimé, et non des métadonnées d'un quelconque fichier sur disque.
Exceptions:
Windows: Quelques applications ont des intégrations spécifiques pour faire fonctionner les filtres de fichiers. Si vous imprimez à partir de Microsoft Word ou Excel, des filtres de fichiers peuvent être appliqués afin que des éléments tels que les étiquettes de sensibilité AIP/MIP/Purview puissent être utilisés pour le contrôle de l'impression.
macOS: macOS ne prend pas en charge les étiquettes de sensibilité AIP/MIP/Purview pour les politiques d'impression dans aucune application.
-
Dans l’interface Netskope, allez à Policies > Endpoint Protection.
-
Cliquez sur l'onglet Content Control.
-
Cliquez sur New Content Control Policy.
-
Sur la page Endpoint Content Control Policy:
-
Endpoint Protection: Select l'un des critères suivants prévus par la police d'assurance :
-
User: Select les users, user groupsou organizational units concernés par la police. Cliquez sur + Exclusions pour sélectionner les utilisateurs, les groupes d'utilisateurs ou les organisations que vous souhaitez exclure de la politique.
-
Device Classification: Choisissez d'appliquer la politique au périphérique managed, unmanaged ou Custom (à partir de la version 124.0.0). Vous pouvez également cliquer sur l'icône Settings pour accéder à la page de classification des périphériques et configurer les règles.
-
-
Destination: Select USB Storage Device, Printer (Windows), Bluetooth File Transfer (Windows), Network File Share (Windows)et/ou Browser App (Windows, R130+ client required) pour la destination du contenu.
Pour les deux périphériques, les administrateurs peuvent sélectionner les conditions suivantes :
-
AnyL'entreprise est tenue d'appliquer cette politique à tous les périphériques de stockage USB, qu'ils soient approuvés ou non par l'entreprise : Select.
-
MatchesSelect les profils de contrainte qui contiennent le périphérique USB que vous souhaitez inclure dans la stratégie. Par exemple, vous pouvez sélectionner un profil de contrainte qui inclut les périphériques USB chiffrés dont vous souhaitez limiter l'accès. Cliquez sur + Create New pour créer un New profil de contrainte. Cette politique s'applique uniquement aux périphériques correspondant aux profils de contraintes sélectionnés.
-
Does not match: Select les profils de contraintes contenant le périphérique USB que vous souhaitez exclure de la politique. Par exemple, vous pouvez sélectionner un profil de contrainte qui inclut tous les périphériques d’imprimantes locales et réseau. Cliquez sur + Create New pour créer un profil de contraintes New . Cette politique ne s’applique qu’aux périphériques qui ne correspondent pas aux profils de contraintes sélectionnés.
-
-
FileSelect les informations sur le fichier de la police.
-
File ProfileSelect les profils de fichiers qui définissent les fichiers que vous souhaitez autoriser ou interdire aux utilisateurs de copier sur un périphérique de stockage USB ou d'imprimer. Par exemple, vous pouvez créer un profil de fichier qui inclut des fichiers texte et/ou des feuilles de calcul. Cliquez sur + pour créer un New profil de fichier. Vous pouvez également cliquer sur l'icône Settings pour accéder à la page Profil du fichier.
-
File Origin: Select les applications et instances d’application prédéfinies ou personnalisées contenant des fichiers que vous souhaitez autoriser ou bloquer les utilisateurs pour copier vers un stockage USB périphérique ou imprimer. Par exemple, vous pouvez créer une origine de fichier avec des instances d’application Slack Enterprise ou Gmail afin que tout fichier téléchargé depuis ces applications soit bloqué pour être copié vers périphérique. Sous Exceptions, vous pouvez sélectionner les instances de demande que vous souhaitez exclure de cette politique. Vous pouvez aussi cliquer sur l’icône Settings pour aller sur la page Définition de l’application et configurer une application personnalisée.
-
-
Profile & Action: Select les profils DLP (Prévention des pertes de données) que vous souhaitez utiliser pour inspecter les fichiers à la recherche de violations et configurer une action pour chaque profil.
-
AllowSelect pour permettre aux utilisateurs de transférer des fichiers qui ne présentent pas de violations DLP (Prévention des pertes de données) à partir du périphérique de stockage USB.
-
AlertSelect pour recevoir des alertes sur les fichiers transférés vers le périphérique de stockage USB et contenant des violations de la DLP (Prévention des pertes de données).
-
User AlertSelect pour envoyer un message de notification par défaut ou personnalisé aux utilisateurs lorsqu'ils transfèrent des fichiers présentant des violations DLP (Prévention des pertes de données) vers un périphérique de stockage USB. Cliquez sur + Créer un modèle pour créer un message de notification qui leur permet de continuer après avoir justifié leurs raisons.
-
BlockPour empêcher les utilisateurs de transférer des fichiers vers le périphérique de stockage USB, envoyez un message de notification par défaut ou personnalisé aux utilisateurs lorsqu'ils transfèrent des fichiers présentant des violations de la DLP (Prévention des pertes de données) : Select. Cliquez sur + Créer un modèle pour créer un message de notification qui leur apprend à respecter votre politique en matière de données.
-
-
Set Policy: Entrez un nom de politique. Vous ne pouvez utiliser que des caractères alphanumériques et des symboles tels que le trait de soulignement (_), le tiret (-) et les crochets ([ ]). Vous ne pouvez pas utiliser les symboles plus grand que (>) ou moins grand que (<) dans les noms de polices. En option, vous pouvez cliquer sur + Description de la police pour ajouter des notes ou des informations.
-
Status: Activez ou désactivez la politique.
-
-
Cliquez sur Save puis cliquez sur Apply Changes.

Configuration des paramètres de la politique de contrôle du contenu
Vous pouvez configurer les paramètres de repli lorsque le nuage Netskope ne peut pas effectuer l'inspection du contenu d'un point de terminaison parce qu'il est hors ligne, que la taille du fichier est trop importante ou qu'il y a une erreur système.
Pour configurer les paramètres de la politique de contrôle du contenu :
- Dans l'interface utilisateur de Netskope, allez à Policies > Endpoint Protection.
- Cliquez sur l'onglet Content Control.
- Cliquez sur Settings.
- Dans la fenêtre Content Control Policy Settings:
- When endpoint is offline: Autoriser ou bloquer la copie de fichiers vers un terminal lorsque celui-ci est déconnecté d'Internet.
- When file size exceeds DLP scan limit: Autoriser ou bloquer la copie de fichiers vers un terminal lorsque la taille du fichier dépasse la limite fixée pour l'analyse DLP (Prévention des pertes de données).
- When system error occurs: Autoriser ou bloquer la copie de fichiers vers un périphérique en cas d'erreur système.

- Cliquez sur Save puis cliquez sur Apply Changes.
Notifications de contrôle du contenu de l'imprimante lors de l'impression à partir de navigateurs Web
Les utilisateurs seront avertis par des fenêtres contextuelles associées au site Netskope Client lors de l'impression.
-
Netskope recueille les données d'impression associées au fichier qui sera imprimé.

-
Netskope analyse les données recueillies à l'étape précédente.

-
Netskope autorise l'impression du document. En fonction de la taille du document, cette fenêtre peut rester longtemps à l'écran.

-
Netskope imprime les pages dans l'ordre souhaité.

Rapport sur tous les profils DLP (Prévention des pertes de données) correspondants

Le moteur DLP (Prévention des pertes de données) peut désormais évaluer les politiques au-delà de la première politique correspondante. Il évaluera tous les profils DLP (Prévention des pertes de données) possibles à travers les politiques pour obtenir une visibilité sur les profils qui correspondent, ce qui entraînera des alertes et des incidents montrant tous les profils DLP (Prévention des pertes de données) correspondants. Si l'option est activée, chaque profil DLP (Prévention des pertes de données) qui peut être mis en correspondance sera alerté.
Pour ce faire, vous devez
- Dans l’interface Netskope, allez dans Policies > Endpoint Protection > Content Control et cliquez sur Settings.
- Cochez la case Evaluate all DLP profiles.
Exclusion du processus

Les processus peuvent être exclus de l'évaluation Endpoint DLP (Prévention des pertes de données) pour certaines applications. Cette option permet d'exclure l'intervention de Endpoint DLP (Prévention des pertes de données) dans certains processus d'impression, d'USB et de partage de fichiers en réseau.
Pour l'utiliser :
- Dans l’interface Netskope, allez dans Policies > Endpoint Protection > Content Control et cliquez sur Process Exception.
- Click +ADD
- Remplissez les Process Executable Path, Operating System, et Description.
- Cliquez sur Save.
Contrôle des applications du navigateur
À partir de la version R130, le contrôle de l'application du navigateur est désormais pris en charge. Il est possible de définir des règles concernant les fichiers que les navigateurs lisent pour les télécharger. Ces politiques permettent de contrôler les données de l'entreprise que les utilisateurs peuvent partager sur l'internet. Chaque fichier peut être évalué par rapport à une politique lorsque le processus de navigation ouvre le fichier pour le transfert. Si la politique de fichiers est Blocked, l'accès au fichier par le navigateur sera bloqué.
Chrome, Microsoft Edge et Firefox sont pris en charge.
L'option de filtre 'Browser Upload' est désormais disponible sur les pages d'événements/alertes suivantes.
- Événements du point de terminaison - Contrôle de contenu : 'Activité'
- Alertes : 'Activité du point de terminaison'
Support de MacOS sur Safari via JAMF
Les extensions Safari sont installées par défaut avec notre Client installer et sont visibles sous l'onglet Extensions dans les paramètres, mais les extensions doivent être activées et gérées via MDM.
Les extensions Safari via JAMF sont fournies par le canal utilisateur.
Requirements:
- JAMF Pro ou supérieur
- La fonction plans activée (voir guide)
Deployment Steps:
-
Login à votre compte JAMF et naviguez vers Blueprint. Cliquez sur Create Blueprints.
-
Sous Component group, recherchez Safari Extensions et faites glisser le widget sous Declaration group comme indiqué ci-dessous :

-
Cliquez sur le site Safari Extension widget et entrez les valeurs suivantes :
Extension Identifier:
com.netskope.epdlp.client.NetskopeEpdlpBrowserExtension (24W52P9M7W)Extension State: Toujours en marche
Private Browsing State: Toujours en marche
Allowed Domains:
*
Remarque : cette opération activera l'extension pour tous les sites web. Si vous n'en avez besoin que pour certains domaines, ajoutez les valeurs appropriées.
-
Cliquez sur Save et Deploy pour le périphérique.
-
Une fois déployés, les profils des plans peuvent être vérifiés sur le périphérique enrôlé sous :
Settings > General > Device Management > MDM Profile > User Declarations -
Une fois le plan appliqué, les extensions Safari seront activées sur Safari et inviolables.


MacOS Support on Chrome via JAMF
Requirements:
- JAMF Pro ou supérieur
- La fonction plans activée (voir guide)
-
Ouvrir Jamf Pro > Computers > Configuration Profiles
-
Créez un profil de configuration avec External Applications sous Application & Custom Settings
-
Sous External Application, sélectionnez Source as Jamf Repository
- Application Domain – com.google.Chrome
- Version – M87
- Variant – chrome-mac-cbcm.json
- Cloud Management Enrollment Token obtenu à partir de Google Workspaces
- Cliquez sur Add/Remove Property, ajoutez un Property avec le nom - ExtensionInstallForcelist
- Sous ExtensionInstallForceList, sélectionnez array
- Sous Item1, sélectionnez string
- Saisissez la valeur comme - hoiidijefcaokcehchgpjppeddfkanlf;file:///Library/Application%20Support/Netskope/EPDLP/webExtension/update.xml
- Le fichier plist final sera similaire à l'image suivante (assurez-vous que token id correspond à la valeur réelle) :

-
Ajoutez Scope et appliquez le profil au périphérique. Une fois que Profile sera disponible, il sera répertorié sous General > Device Management > Profile Name.

-
Relancez Chrome et consultez la page Extension. L'extension Netskope EndpointDLP est installée et gérée.
Avec cette méthode, Netskope ne peut pas gérer le plugin. Cette opération n'est possible que dans les espaces de travail Google Admin.
Échantillonnage de grands fichiers

À partir de la version R130, lorsque l'échantillonnage de fichiers volumineux est activé, la prévention des pertes de données (DLP) inspecte les 128 premiers Mo d'un fichier volumineux jusqu'à 2 Go et autorise ou bloque le transfert du fichier en fonction des résultats de l'inspection. Cela fonctionne pour les fichiers volumineux téléchargés par un navigateur sur le web (Browser Application Control) ou pour les fichiers volumineux copiés sur un périphérique USB à partir d'un poste de travail.



